Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MSOL Account

ad

Définition

Le compte MSOL (MSOL Account) est un compte de service Active Directory créé automatiquement lors de l'installation d'Azure AD Connect sur un serveur, historiquement nommé selon le format MSOL_« identifiant aléatoire », chargé d'exécuter les opérations de synchronisation entre l'annuaire Active Directory on-premises et le tenant Azure AD / Microsoft Entra ID. Ce compte se voit accorder des droits de réplication étendus sur le domaine, équivalents fonctionnellement à ceux nécessaires pour une attaque DCSync (Replicating Directory Changes et Replicating Directory Changes All), afin de pouvoir lire les hashes de mots de passe des utilisateurs dans le cadre de la synchronisation Password Hash Synchronization, ainsi que des droits d'écriture sur de nombreux attributs d'objets pour la synchronisation bidirectionnelle des changements. Un attaquant compromettant le serveur hébergeant Azure AD Connect, ou obtenant un accès administrateur local à celui-ci, peut extraire les credentials du compte MSOL depuis la base de données SQL Server locale (souvent LocalDB) utilisée par le service de synchronisation, des outils comme AADInternals automatisant précisément cette extraction pour obtenir un accès équivalent à DCSync sur l'ensemble du domaine on-premises. Compte tenu de cette criticité, le serveur Azure AD Connect doit impérativement être traité comme un actif de niveau Tier 0 et isolé selon les mêmes exigences de sécurité qu'un contrôleur de domaine.

Droits du compte MSOL

  • Replicating Directory Changes (1131f6aa-9c07-11d1-f79f-00c04fc2dcd2)
  • Replicating Directory Changes All (1131f6ad-9c07-11d1-f79f-00c04fc2dcd2)
  • Replicating Directory Changes In Filtered Set (89e95b76-444d-4c62-991a-0facbeda640c)

Extraction du mot de passe MSOL

Sur le serveur Azure AD Connect : Get-AADIntSyncCredentials (AADInternals). Le mot de passe est stocké de façon chiffrée dans le profil du service ADSync. Un attaquant SYSTEM sur ce serveur peut extraire ces credentials.

Mitigation

  • Serveur Azure AD Connect = Tier 0 (isoler, monitorer comme un DC)
  • Rotation régulière du mot de passe MSOL_ si possible
  • MDI : alerter sur tout DCSync depuis compte MSOL

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis